Plateforme SOC autonomeLa cybersécurité autonome. Déjà demain.
Là où les outils traditionnels attendent de reconnaître une menace déjà répertoriée, BALLA apprend le comportement normal de chaque machine, détecte la moindre déviation, connue ou totalement inédite, la contextualise avec les référentiels mondiaux de menaces, puis exécute une réponse proportionnée et entièrement traçable. Le tout en quelques millisecondes, et sans intervention humaine pour les cas standards.
Attaques connues et inconnues · Chaque décision expliquée · Données souveraines · Déploiement souverain
Construire l'intelligence du futur.
Un produit réel, pas une promesse
Le principe
Détecter. Comprendre. Agir.
Trois promesses tenues en boucle continue, machine par machine, sans relâche et sans jour de repos. C'est cet enchaînement, détecter, puis comprendre, puis agir, qui distingue une véritable cybersécurité autonome d'un simple outil d'alerte de plus.
Détecter
Plutôt que de comparer à une liste de signatures toujours incomplète, BALLA apprend ce qui est normal pour chaque poste et signale la moindre déviation, y compris les attaques ciblées jamais vues.
Comprendre
Chaque menace est croisée avec les référentiels mondiaux, CVE, MITRE ATT&CK, familles de malware, puis expliquée en clair. L'équipe passe du score au diagnostic.
Agir
Réponse autonome et traçable en une fraction de seconde, bloquer, isoler, arrêter, mettre en quarantaine, avec validation humaine pour les cas sensibles.
Pour qui
Conçu pour ceux qui ne peuvent pas se permettre une faille
Des secteurs où une intrusion coûte des millions, la confiance, ou des vies. BALLA apprend le comportement propre de chacun et s'y adapte.
Banque & finance
Fraude, exfiltration, ransomware : repérer l'anormal avant qu'il n'atteigne les comptes.
Télécoms
Des réseaux tentaculaires, des millions d'abonnés : une surface d'attaque immense, couverte en continu.
Administration & public
Données citoyennes sensibles et souveraineté : une protection maîtrisée, hébergeable localement.
Santé
Dossiers patients et équipements connectés : disponibilité et confidentialité, sans compromis.
PME en croissance
La sécurité des grands comptes, à une fraction du coût et sans équipe SOC dédiée.
Industrie & infrastructures
Postes, serveurs et, demain, systèmes industriels : une couverture qui grandit avec vous.
Le pipeline
Du capteur à la riposte, en cinq temps
Un même trajet pour chaque événement, découplé, résilient et traçable de bout en bout, sous les 200 ms.
Collecter
Un agent léger observe plus de 28 familles d'événements sur chaque poste, au format signé, et tamponne en local si le réseau tombe.
Transporter
Un bus Kafka découplé achemine les événements avec résilience, jusqu'à des dizaines de milliers par seconde.
Détecter
Le cerveau BALLA distingue le normal de l'anormal, sans connaître la menace à l'avance, et sans noyer les équipes de fausses alertes.
Enrichir
Chaque alerte est qualifiée : vulnérabilité, malware, technique MITRE ATT&CK, réputation, corrélation entre machines.
Agir
La décision devient une action signée, réversible et auditée, validée par un humain pour les cas sensibles.
Sous le capot
Pas un seul modèle. Une défense en profondeur.
La plupart des solutions reposent sur un modèle unique, et ce modèle rate soit trop de menaces, soit crée trop de fausses alertes. BALLA prend le parti inverse : un empilement de couches spécialisées et complémentaires, où chacune a une responsabilité unique, des interfaces définies, et corrige les angles morts des autres. C'est cette architecture en profondeur qui réduit simultanément les menaces manquées et les fausses alertes.
Les capacités de détection de BALLA
Anomalie en temps réel
Apprend en continu, sans signature, et repère l'événement qui s'écarte de la normale dès qu'il survient. La première ligne de défense contre l'inconnu.
Analyse contextuelle
Compare chaque activité au profil propre de la machine et du rôle, calibré progressivement sur 14 jours. Le « normal » d'un serveur n'est pas celui d'un designer.
Séquences d'actions
Analyse l'enchaînement des actions et détecte le détournement d'outils légitimes, comme Word qui ouvre PowerShell qui télécharge un fichier.
Anti-faux-positifs
Entraîné sur les corrections des analystes, il sépare la vraie menace du comportement inhabituel mais légitime, et gagne en précision à l'usage.
Décision d'action
Choisit la meilleure réponse sous garde-fous stricts, jamais sur les systèmes critiques sans validation. Piloté par apprentissage par renforcement, il s'améliore à chaque incident.
Chaque décision expliquée
Contrairement à une boîte noire impossible à comprendre, BALLA justifie chaque décision : la méthode XAI / SHAP indique précisément quels facteurs ont pesé, et dans quelle mesure. Cette transparence est indispensable à deux titres, la confiance des équipes, qui voient pourquoi une alerte a été levée, et la conformité au RGPD (article 22) sur les décisions automatisées.
Performance
Décider en millisecondes
En cybersécurité, la vitesse n'est pas un confort : c'est la différence entre bloquer une attaque et la subir. Voici les objectifs de production que nous visons et mesurons en continu, du temps de décision au taux de fausses alertes.
Défense en profondeur
La sécurité de BALLA est aussi importante que celle qu'il procure
Un outil de cybersécurité qui protège les autres ne peut pas être une faille lui-même. C'est pourquoi nous appliquons à BALLA le même niveau d'exigence que celui que nous vendons : chaque communication est chiffrée et mutuellement authentifiée, chaque commande est signée cryptographiquement, chaque action sensible est inscrite dans un journal infalsifiable. La protection est organisée en trois niveaux de criticité, P0, P1, P2, pour prioriser sans jamais négliger.
Cœur critique
- Intégrité binaire & signature HMAC-SHA256
- Chiffrement du tampon local (AES-256-GCM)
- Détection d'altération et de redémarrage
- Commandes signées Ed25519 de bout en bout
Surveillance élargie
- USB & médias amovibles
- Événements d'authentification suspects
- Intégrité des fichiers critiques (FIM)
- Exfiltration par tunnel DNS · certificate pinning
Menaces avancées
- Détection ARP spoofing
- Surveillance NTP
- Protection contre l'injection (libinjection)
- Détection de rootkit
Protection e-mail : une détection de phishing à trois tiers
Le phishing reste la première porte d'entrée des attaques. Notre service dédié analyse chaque message selon une logique en escalade : plus un signal est ambigu, plus il est confié à une couche intelligente. La détection est nativement bilingue français + anglais, une exigence produit pour les environnements multilingues. Et elle est privacy-first : aucun corps de mail n'est stocké, l'apprentissage s'appuie sur des jeux de données publics et l'opt-in, et le service fonctionne hors-ligne.
Règles déterministes
La première ligne repose sur des signaux vérifiables et explicables : fautes d'orthographe, domaines lookalike par typosquatting, caractéristiques d'URL (tunnels éphémères, DNS dynamique), authentification SPF / DKIM / DMARC, patterns de fraude au président (BEC) et pièces jointes dangereuses. Rapide, transparent, et efficace sur la majorité des cas.
ML sémantique
Pour les messages plus subtils, un transformer multilingue (mDeBERTa / XLM-R) affiné analyse le sens du texte, pas seulement sa forme. Un backend lexical léger reste en repli permanent : le service est donc toujours disponible, y compris hors-ligne ou en environnement air-gapped.
BALLA-LLM
Pour les cas les plus complexes ou inédits, la couche cognitive BALLA-LLM produit une explication en langage naturel de la raison pour laquelle un message est jugé dangereux, en zero-shot, sans exemple préalable. L'analyste comprend, décide et gagne du temps.
Reconstruction d'attaque
BALLA relie les points, et nomme la technique
Une attaque n'est presque jamais un événement isolé, mais une séquence. BALLA la reconstruit de bout en bout et, grâce à BALLA-LLM, révèle en langage clair les techniques MITRE ATT&CK employées.
Une chaîne reconstruite
- T1566HameçonnageAccès initial
- T1059.001PowerShell encodéExécution
- T1003Vol d'identifiantsAccès aux identifiants
- T1021.002Partage SMB adminMouvement latéral
- T1071Balise C2Commande & contrôle
- T1486Chiffrement (ransomware)Impact
Comment BALLA relie les événements
- Filiation des processus
Quel programme a lancé quel autre, la racine causale de la chaîne.
- IoC partagés & cross-machine
Même fichier, même adresse, même empreinte sur plusieurs postes.
- Progression MITRE
Cohérence avec l'enchaînement logique d'une attaque selon ATT&CK.
La narration de BALLA-LLM
« Un hameçonnage a livré un script PowerShell encodé qui a volé des identifiants, s'est propagé par SMB vers 3 postes, ouvert une balise de commande et contrôle, puis déclenché un chiffrement. Schéma typique d'un rançongiciel opéré par un humain. »
Progression selon MITRE ATT&CK
Techniques d'attaque les plus fréquemment observées
BALLA-LLM met en évidence les techniques ATT&CK qui reviennent le plus souvent dans les incidents, pour anticiper la suite probable.
Pourquoi BALLA
La puissance, sans le compromis
Nous réunissons ce que les approches classiques dissocient : l'accessibilité, la personnalisation, la transparence et la pleine maîtrise de vos données. Voici, critère par critère, la différence.
BALLAFormer les talents du numérique de demain
Un centre d'apprentissage qui forme les talents de demain sur de nombreux axes : intelligence artificielle, cybersécurité, développement, design et plus encore. Tutoriels, formations en ligne et présentielles, et certifications.
Blog & Recherche
Derniers articles
Nos articles sur la détection par IA, la souveraineté numérique et l'ingénierie de BALLA.
Tarifs
Un plan pour chaque échelle
Notre modèle est simple et éprouvé par les plus grandes réussites technologiques : une base gratuite et ouverte qui crée la confiance et l'adoption, puis des revenus sur les fonctionnalités avancées, la réponse autonome et le support. De la communauté open source à l'institution souveraine, chacun trouve le niveau adapté à ses enjeux et à ses moyens.
Open Core
L'agent endpoint et les couches de détection de base, ouverts et auditables. Pensé pour la communauté, la recherche, les petites structures et tous ceux qui veulent vérifier par eux-mêmes qu'il n'y a ni porte dérobée ni collecte cachée.
- Agent endpoint multi-OS
- Détection comportementale d'anomalies
- Code auditable
- Support communautaire
Enterprise
La plateforme complète : toutes les couches d'IA, le cockpit SOC temps réel, l'enrichissement des menaces, la réponse et la remédiation, avec un support standard à 24/7. Pour les banques, télécoms, administrations et PME qui veulent une véritable cybersécurité autonome.
- Toutes les couches d'IA + XAI
- Cockpit SOC & alertes temps réel
- Enrichissement menaces complet
- Réponse & remédiation
- Support standard à 24/7
Souverain
Pour les États, la défense et les infrastructures critiques : hébergement 100 % local obligatoire, audit complet du code source, mode air-gapped totalement déconnecté, SLA et accompagnement dédié. La souveraineté numérique sans compromis.
- Hébergement 100 % local
- Mode air-gapped
- Audit du code source
- SLA & accompagnement dédié
Les prix indicatifs pour PME et grandes entreprises sont communiqués sur demande, en FCFA ou en euros.
Questions fréquentes
Ce que l'on nous demande le plus
Les réponses aux questions qui reviennent avant de se lancer.
En quoi est-ce différent d'un antivirus ?
Un antivirus reconnaît ce qu'il connaît déjà. BALLA apprend le comportement normal de chaque poste et détecte l'anomalie, donc l'attaque nouvelle ou ciblée, celle qu'aucune signature ne couvre.
L'IA agit-elle vraiment toute seule ?
Elle détecte, décide et peut exécuter des réponses proportionnées, sous garde-fous stricts. Les décisions les plus sensibles et les systèmes critiques gardent toujours un humain dans la boucle.
Mes données quittent-elles mon infrastructure ?
Non, si vous ne le souhaitez pas. BALLA est déployable entièrement chez vous, jusqu'au mode air-gapped totalement déconnecté. Vous gardez le contrôle, où vous le décidez.
Combien de temps avant que ce soit efficace ?
BALLA apprend le comportement normal d'un poste en environ deux semaines. Des profils de référence évitent le démarrage à froid et rendent la détection utile dès le premier jour.
Est-ce compatible avec mon parc ?
Windows, macOS et Linux, via un agent léger qui s'installe en quelques minutes par poste, sans perturber l'utilisateur.
Vais-je être noyé sous les fausses alertes ?
C'est exactement ce que l'architecture multi-niveaux et le filtrage supervisé sont conçus pour éviter. L'objectif est clair : moins de fausses alertes, jamais plus.
La sécurité qui décide. Voyez-la faire.
Vingt minutes de démonstration suffisent pour saisir ce que change une IA qui apprend, décide et agit, en gardant vos données sous votre contrôle.